Coreum 跨链桥被黑,XRP 跌破 1 美元创 2024 年以来新低

8月9日,Coreum 跨链桥遭攻击,97分钟内被盗近20万枚XRP。攻击利用中继软件验证漏洞,而非XRP账本缺陷。XRP随后跌破1美元,为2024年以来首次。

8月9日,一名攻击者利用Coreum跨链桥中继软件(relayer)的验证缺口,在97分钟内盗走近20万枚XRP。此次攻击并未涉及XRP Ledger本身的任何弱点。随后,Coreum宣布暂停桥接服务,XRP价格在市场谨慎情绪中跌破1美元,为2024年以来首次。

事件经过

区块链桥接基础设施用于连接两个独立网络,允许用户在无法直接通信的链之间转移价值。中继器负责监控双方并授权转账。Coreum Bridge允许用户在XRP Ledger(XRPL)上锁定XRP,并在Coreum区块链上获得等值的桥接版本,用于Coreum应用,之后可再桥接回XRPL。

据链上数据,桥接账户在事发前持有约200,410枚XRP。攻击于19:16 UTC开始,在97分钟内,该账户执行了94笔支付,累计转出199,916.3枚XRP至两个新创建的钱包,账户内仅剩493.5枚XRP。

漏洞根源

每笔转账均携带有效授权,28个中继密钥中有17个通过多签流程签署了每笔转出支付。然而,早期社交媒体上的解释并不正确:有人警告称“rippling”和DefaultRipple标志是罪魁祸首,但原生XRP没有发行方或信任线,不可能发生rippling。

真正的问题出在代码中。中继器监控XRP Ledger交易,并在检测到携带Coreum接收者备忘录的支付时提交认证。但软件完全缺少一项检查:在计入相应余额之前,从未验证支付目的地是否为桥接合约本身。这一遗漏打开了攻击之门。攻击者控制下的钱包之间的转账被当作真实存款处理,产生信用,进而用于提取真实XRP。

XRP Ledger未受影响

攻击执行遵循一定模式:小额试探转账翻倍后,以平均每50秒约1,695枚XRP的稳定速度进行转出。攻击者随后立即开始洗钱,接收钱包将大部分资金转走,加大了追踪难度。

需要强调的是,没有私钥被泄露,多签流程按照设计运行,只是建立在有缺陷的证据之上。XRP Ledger本身完全安全,核心协议、共识机制和原生交易处理均未受影响。Coreum已暂停桥接以进行修复,任何重启都必须增加目的地地址验证——正是缺失的这项检查导致了整个事件。

官方的事后分析尚未发布,受影响用户的完整时间线和补救计划仍不完整。截至8月11日,XRP交易价格低于1美元,24小时内下跌约3.30%。

免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

(0)
区块链小猫的头像区块链小猫作者
上一篇 19小时前
下一篇 18小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部